Уразливість Reflected XSS у плагіні Simple File List для WordPress
Виявлено Reflected XSS у Simple File List плагіні WordPress до версії 6.1.13. Оновіть плагін для захисту від атак на адміністраторів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 43.75%
- Активно використовується
- немає в KEV
- Продукт
- simple file list
Що відомо
Плагін Simple File List для WordPress версій до 6.1.13 не очищує та не екранує згенеровані URL перед виводом, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на адміністраторів сайту.
Бізнес-вплив
Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призведе до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress із встановленим плагіном Simple File List це створює ризик компрометації адміністративних облікових записів та порушення безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple File List до версії 6.1.13 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки атак і застосувати загальні заходи з безпеки, такі як використання WAF та обмеження прав користувачів.